01net Pro Entreprise informatique
Actualités gestion et logiciel informatique professionnel
Offre et recherche Emploi informatique internet
Salon conférences inofrmatique IT ebusiness 01
Le Cloud Computing
Vidéos reportage entreprise acteur informatique
Retrouvez tous les services 01Net dédiés aux professionnels !
Télécharger logiciels Pro et progiciels
Livres blancs e-commerce informatique et nouvelles technologies
Retrouvez l'ensemble des dossiers de la rédaction 01net Entreprise
Les synthèses des bonnes pratiques sur les sujets IT du moment
Agenda
Applications web et logiciels
Développement
FAI-Télécoms
Marché
Matériel
Sécurité
SSII
Système d'exploitation

Le chiffrement de BitLocker chahuté par les experts

Embarqué sur Windows Vista, Windows Server 2008 et Windows 7, l'utilitaire de chiffrement Bitlocker Drive Encryption (BDE) est malmené par les spécialistes de la sécurité qui démontrent la facilité de contourner son mécanisme.

laisser un avis
La sécurité de Bitlocker remise en question.
La sécurité de Bitlocker remise en question.
Depuis la semaine dernière, Bitlocker Drive Encryption suscite de vives émotions quant à sa fiabilité. Embarqué notamment dans les dernières versions de Windows, l'utilitaire se charge de soumettre le disque dur à un chiffrement, le rendant (lors du démarrage) uniquement accessible à l'utilisateur détenteur du mot de passe relié à la clé permettant de déchiffrer les données. Sans ce mot de passe ou clé, le contenu du disque dur reste illisible au tout-venant.
Deux annonces récentes sont venues remettre en question la solution. La première annonçait la commercialisation d'un produit capable de récupérer les clés ayant servi à chiffrer, la seconde expliquait comment, au travers d'un accès physique à la machine, il est possible de piéger un utilisateur et d'obtenir le mot de passe garantissant l'accès à l'ordinateur chiffré. 

Une attaque facilement repérable

Les chercheurs de Fraunhofer ont démontré que BitLocker pouvait être relativement facilement déjoué.
agrandir la photo
Le laboratoire de test de l'institut Fraunhofer, auteur de cette dernière démonstration, y va de sa petite vidéo explicative pour mettre en scène la victime et son « hack-gresseur ». Ainsi, à l'insu du propriétaire, une personne malveillante pourrait démarrer la machine avec un Linux embarqué sur une clé USB et injecter sur le disque dur une fausse interface de démarrage. Elle servirait dans un premier temps à recueillir le mot de passe de la victime afin de le stocker dans un espace réservé avant de le remettre, dans un deuxième temps, au pirate. Une attaque qui montre cependant ces limites : le pirate doit réussir à obtenir deux fois au moins l'accès à l'ordinateur ciblé mais, surtout, le trojan n'étant pas en mesure de garantir l'accès au moment de la supercherie se voit forcé de redonner la main à la véritable interface de saisie, obligeant de fait l'utilisateur à ressaisir son mot de passe. De quoi éveiller les soupçons.
Plus simple encore, Passware, société éditrice de la solution Passware Kit Forensic, propose de son côté de « casser » le chiffrement de BitLocker pour en extraire l'intégralité des mots de passe utilisés par l'application... mais uniquement sur une image disque. Dans un communiqué publié hier, Microsoft explique notamment que le stockage d'une image de la machine est déconseillé pour des raisons de sécurité et rappelle que même si les solutions de sécurité comme le chiffrement peuvent être contournées, « elles n'ont de valeur qui si elle ne sont pas utilisées seules ». On pourra cependant déplorer le fait que de telles manipulations, réservées jusqu'ici à une élite de l'informatique, se retrouvent désormais à la portée de tous.
envoyer
par mail
imprimer
l'article
14 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «Le chiffrement de BitLocker chahuté par les experts»

2  
Trier par

 

Linux is the best !

de LOLZER , posté le 08 décembre 2009 à 23h41
crypter decrypter attacker hacker trojan virus antivirus firewall shiiiiiiiit stopt it!!!!!! << windows !! mdr
vive linux,,,vive la libérté
alerter le modérateur


As-tu déjà utilisé Linux une fois dans ta vie?

de HIPe , posté le 09 décembre 2009 à 09h36
Sur Linux plus qu'ailleurs on utilise des firewall (iptables), il y a des backdoors, des rootkits, des failles régulières découvertes dans le kernel qui permettent d'accéder à l'utilisateur root à partir d'un utilisateur lambda, etc.

Bref, pour un OS minimaliste dont de nombreuses distribs sont distribuées sans interface graphique je le trouve pas très sécurisé...

Quant au cryptage à ma connaissance Linux ne propose aucune méthode de cryptage en natif, Windows a le mérite d'en proposer une qui n'est bien sur pas obligatoire: on peut très bien utiliser un autre programme de cryptage, comme TrueCrypt.
alerter le modérateur


De même pour toi

de Linuxien2 , posté le 09 décembre 2009 à 15h54
Quant au cryptage à ma connaissance "Linux ne propose aucune méthode de cryptage en natif,"
Revoie tes informations : http://doc.ubuntu-fr.org/encfs

"Bref, pour un OS minimaliste dont de nombreuses distribs sont distribuées sans interface graphique je le trouve pas très sécurisé..."
Linux pas sécurisé, pas de mode graphique? Tu as déjà utilisé Linux?
alerter le modérateur


Quand on ne connait pas on se tait

de Fredo boulette 38 , posté le 11 décembre 2009 à 21h57
je clique gauche sur un répertoire et je vois crypter le contenu...

C'est quoi. Sur mon linux tout pourri comme tu penses, sortie de sa boite je peux faire ça sans souci.

Mais c'est vrais que je n'ai pas de temps à perdre à mettre à jour chaque ensemble de logiciel en fonction de leur éditeur.

Mois c'est automatique, j'ai les mise à jours google, sun, Openoffice, adobe, OS, gnome qui arrivent toutes seules.

Pas de problème en plus elle ont été testées et éprouvées avant. Pas question qu'une mise à jour Microsoft obligatoire casse ma base de registre comme il y a deux semaines à mon bureau.

PS. : si à mon bureau j'ai windows c'est pas ma faute. à la maison j'ai un Mac et deux linux et tout va pour le mieux.
alerter le modérateur

 

J'appelle pas ça un risque de sécurité

de Hotliners , posté le 09 décembre 2009 à 00h51
Mouai... Ce que ne dit pas vraiment votre papier, c'est que pour décrypter BitLocker le "voleur" doit avoir au moins deux fois un accès direct à la machine, l'utilisateur véritable s'y connectant au moins une fois entre.
Bref, le risque de sécurité n'est pas ici dans BitLocker mais dans l'entreprise elle-même qui laisse n'importe qui entrer et s'installer à volonté devant les machines.
alerter le modérateur

 

N'importe quoi

de HIPe , posté le 09 décembre 2009 à 09h39
En gros ils bootent un deuxième OS live (à partir d'une clé USB) à la place de Windows dont l'interface graphique immite celle de Windows comme ça l'utilisateur croit qu'il boot sur Windows et il entre son mot de passe... C'est complètement con d'appeler ça une faille... Je vois pas comment Microsoft pourrait empêcher le PC de contenir plusieurs OS en multiboot?!! S'il le faisait on l'accuserait de vouloir éliminer Linux en empêchant le multiboot...

C'est pas une faille, juste une astuce imparable! C'est comme ceux qui mettent de faux claviers et de fausses fentes sur les vrais distributeurs automatiques de billet pour récupérer le code et les informations des cartes bancaires, c'est pas une faille, juste une astuce, et on peut absolument rien faire pour lutter contre ça techniquement...

J'ai même encore plus simple que de mettre un OS qui boot en live sur une clé USB, on met un keylogger physique: un petit truc qui se branche entre le clavier et le PC et qui enregistre tout ce que l'utilisateur tape au clavier. Le pirate n'a plus qu'à récupérer le keylogger et il récupère le mot de passe...
alerter le modérateur


Le but est de protégéer les notebook, et la , ça le fait pas !

de Ramasssidcon , posté le 09 décembre 2009 à 11h52
Le but est de protéger les ordinateurs portables et autres notebook, et là, ça le fait pas du tout !
Je te donne le disque de mon portable (protégé avec Linux) et là , à moins de louer quelques mois quelques Gigaflops, tu peux toujours te brosser pour découvrir ma "Pass Phrase" et lire mes données?
alerter le modérateur


Mauvaise traduction

de kinsk , posté le 09 décembre 2009 à 18h15
L'incompréhension vient de la rédaction de l'article. Passware peut récupérer des clés non pas sur une image du disque mais dans un fichier de sauvegarde de la mémoire "a physical image of memory". Un fichier d'hibernation par exemple. Comme l'indique Microsoft, il ne faut pas de fichier d'hibernation ni de mise en veille.
alerter le modérateur

 

home chiffré

de freem , posté le 09 décembre 2009 à 11h03
on peut chiffer son HOME sous les dernières distribs ....
alerter le modérateur

 
 
2  
Trier par

 
14 AVIS SUR CET ARTICLE
Répondre
 
 
 
à lire aussi
SUR LES MÊMES THÈMES
Dossier spécial : nos astuces pour se dépanner soi-même
Windows 7 : synchronisez les deux volets de l'Explorateur
Windows 7 : affichez une sélection de fichiers
Windows 7 : démarrez automatiquement en mode sans échec
Windows 7 : personnalisez les réglages d'économie d'énergie
CES 2012 : une tablette de jeu signée Razer
Onlive Desktop : Windows sur iPad, la fausse bonne idée
Windows 7 : modifiez l'action du bouton Marche-Arrêt
Windows 7 : rétablir le logiciel par défaut pour une extension
Une faille zero day découverte dans Windows 7 x64, via Safari
Samsung Slate : une tablette Windows convertible en portable [vidéo]
Windows 7 : mettez votre PC en veille en un clic
Windows 7 : animez le fond d'écran
Windows 7 : désactivez la surbrillance des nouveaux logiciels
Windows 7 : récupérez l'onglet Personnaliser d'un dossier
Windows 7 a (enfin) dépassé XP dans le monde
Personnalisez Windows 7
Astuce Windows 7 : ajoutez des vidéos au menu Démarrer
Astuce Windows XP, Vista ou 7 : activez le clavier virtuel
Microsoft se montre très agressif sur la virtualisation du poste de travail